Cisco, SD-WAN ve IOS XE'de 12 açığı yamaladı — üçü CVSS 9,9 puanlı
Cisco, kendi iç güvenlik testlerinde tespit ettiği Catalyst SD-WAN ve IOS XE ürünlerindeki 12 açığı yamaladı. Bunlardan üçü — CVE-2026-20303, CVE-2026-20304 ve CVE-2026-20310 — 9,9 CVSS puanıyla en yüksek ciddiyet seviyesinde ve path traversal, erişim kontrolü atlatma ile dosya-erişimi-öncesi bağlantı çözümleme hataları içeriyor. Şirket, bu 12 açığın şu an aktif olarak istismar edilmediğini, ancak ilişkili ayrı bir IMC açığı için genel kullanıma açık bir kanıt-kavram bulunduğunu belirtti.
Ağ ekipmanları devi Cisco, kurumsal ağlarda yaygın kullanılan Catalyst SD-WAN ve IOS XE ürün ailelerinde toplam 12 güvenlik açığını kapatan bir yama paketi yayınladı.
Açıkların ciddiyeti
Yamalanan 12 açıktan üçü — CVE-2026-20303, CVE-2026-20304 ve CVE-2026-20310 — 10 üzerinden 9,9 CVSS puanıyla en yüksek ciddiyet kategorisinde yer alıyor. Bu açıklar arasında dizin/yol geçişi (path traversal), erişim kontrolü atlatma ve dosyaya erişilmeden önce bağlantı adresinin hatalı çözümlenmesinden kaynaklanan güvenlik zafiyetleri bulunuyor.
Etkilenen sürümler
Açıklar, SD-WAN yazılımının 20.9-20.18 ve 26.1 sürüm aralıklarını, IOS XE’nin ise 17.9-17.18 ve 26.1 sürüm aralıklarını kapsıyor. Cisco, açıkları kendi iç güvenlik testleri sırasında tespit ettiğini belirtti.
İstismar durumu
Şirkete göre bu 12 açığın hiçbiri şu an aktif olarak istismar edilmiyor. Ancak aynı ürün ailesiyle ilişkili, ayrı bir IMC (Integrated Management Controller) açığı olan CVE-2026-20200 için genel kullanıma açık bir kanıt-kavram (proof-of-concept) kodunun bulunduğu belirtiliyor — bu da ilgili sistemlerin yama önceliğini artıran bir faktör.
Neden önemli
SD-WAN ve IOS XE, büyük kurumların ağ omurgasını oluşturan yaygın ürünler arasında. CVSS 9,9 gibi neredeyse maksimum puanlı açıkların genellikle kimlik doğrulama gerektirmeden, uzaktan istismar edilebilir nitelikte olduğu düşünüldüğünde, bu ürünleri kullanan ağ yöneticilerinin yamaları gecikmeden uygulaması ve etkilenen cihazların internet erişimini gözden geçirmesi öneriliyor.
Kurumsal ağ altyapısında SD-WAN ve IOS XE kullanan ekipler için acil yama önceliği taşıyor; CVSS 9,9 puanlı açıklar genellikle kimlik doğrulama gerektirmeden uzaktan istismar edilebilecek düzeyde ciddi kabul ediliyor.
- The Hacker News · 2026-08-06
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.